Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Program Files\DealPlyLive\Update\DealPlyLive.exe','');
 DeleteFile('C:\Program Files\DealPlyLive\Update\DealPlyLive.exe','32');
 DeleteFile('C:\Windows\Tasks\DealPlyLiveUpdateTaskMachineUA.job','32');
 DeleteFile('C:\Windows\Tasks\DealPlyLiveUpdateTaskMachineCore.job','32');
 DeleteFile('C:\Windows\system32\Tasks\DealPlyLiveUpdateTaskMachineCore','32');
 DeleteFile('C:\Windows\system32\Tasks\DealPlyLiveUpdateTaskMachineUA','32');
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

сделала логи, присылаю архивы

Лог Addition.txt не прислали

у меня получаются логи с другим названием, как же мне сделать Addition.txt ??? как жаль, что у меня не выходит(

virusinfo_autoquarantine.zip

virusinfo_syscheck.zip

virusinfo_syscure.zip

Опубликовано

Инструкцию из 14 сообщения выполните.

я уже это выполняла и присылала ВАМ файл, вот сделала еще раз - присылаю, спасибо.

FRST.txt

Опубликовано

Да, но просили прислать еще лог Addition.txt

что я не так делаю? почему у меня не віходит сделать єтот лог  Addition.txt??

Опубликовано

А Вы все флажки отметили, как на картинке в сообщении №14?

Опубликовано

А Вы все флажки отметили, как на картинке в сообщении №14?

все делала правильно! все отмечала!  

Опубликовано

@zemfira, смотрите внимательно. Рядом с исполняемым файлом FRST.exe (NAAC5Ba.png) должны создаться оба файла FRST.txt и Addition.txt

Опубликовано

@zemfira, смотрите внимательно. Рядом с исполняемым файлом FRST.exe (NAAC5Ba.png) должны создаться оба файла FRST.txt и Addition.txt

да, получилось, присілаю

Addition.txt

FRST.txt

Опубликовано

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
BHO: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} -> No File
Toolbar: HKU\S-1-5-21-1589564506-645626084-3520326601-1000 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
CHR Extension: (GoCoupons) - C:\Users\Таня\AppData\Local\Google\Chrome\User Data\Default\Extensions\iphglenhdgpefcgkmfjnijkmpinninac [2016-01-21]
2016-01-20 17:22 - 2016-01-20 17:22 - 00000000 ____D C:\Users\Таня\AppData\Roaming\CentralPicture
2016-01-20 17:21 - 2016-01-26 17:51 - 00000000 ____D C:\Users\Таня\AppData\Local\gocoupon
2016-01-20 17:21 - 2016-01-20 19:31 - 00000000 ____D C:\Users\Таня\AppData\Local\ZetaGamesNews
2016-01-20 17:21 - 2016-01-20 19:30 - 00000000 ____D C:\Users\Таня\AppData\Roaming\Calculator
2016-01-20 17:21 - 2016-01-20 17:21 - 00000000 ____D C:\Users\Таня\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\gocoupon
C:\Users\Таня\AppData\Local\Temp\bundle200116172058z.exe
C:\Users\Таня\AppData\Local\Temp\condefclean.exe
C:\Users\Таня\AppData\Local\Temp\FreemakeVideoConverterFull.exe
C:\Users\Таня\AppData\Local\Temp\FreemakeVideoDownloaderFull.exe
C:\Users\Таня\AppData\Local\Temp\gcpn_sb.exe
C:\Users\Таня\AppData\Local\Temp\GuardMailRu.exe
C:\Users\Таня\AppData\Local\Temp\MailRuUpdater.exe
C:\Users\Таня\AppData\Local\Temp\nsg5793.tmp.exe
C:\Users\Таня\AppData\Local\Temp\setup2012016172209.exe
C:\Users\Таня\AppData\Local\Temp\unzeta.exe
Reboot:
end

и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.
Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве.

Опубликовано

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
BHO: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} -> No File
Toolbar: HKU\S-1-5-21-1589564506-645626084-3520326601-1000 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
CHR Extension: (GoCoupons) - C:\Users\Таня\AppData\Local\Google\Chrome\User Data\Default\Extensions\iphglenhdgpefcgkmfjnijkmpinninac [2016-01-21]
2016-01-20 17:22 - 2016-01-20 17:22 - 00000000 ____D C:\Users\Таня\AppData\Roaming\CentralPicture
2016-01-20 17:21 - 2016-01-26 17:51 - 00000000 ____D C:\Users\Таня\AppData\Local\gocoupon
2016-01-20 17:21 - 2016-01-20 19:31 - 00000000 ____D C:\Users\Таня\AppData\Local\ZetaGamesNews
2016-01-20 17:21 - 2016-01-20 19:30 - 00000000 ____D C:\Users\Таня\AppData\Roaming\Calculator
2016-01-20 17:21 - 2016-01-20 17:21 - 00000000 ____D C:\Users\Таня\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\gocoupon
C:\Users\Таня\AppData\Local\Temp\bundle200116172058z.exe
C:\Users\Таня\AppData\Local\Temp\condefclean.exe
C:\Users\Таня\AppData\Local\Temp\FreemakeVideoConverterFull.exe
C:\Users\Таня\AppData\Local\Temp\FreemakeVideoDownloaderFull.exe
C:\Users\Таня\AppData\Local\Temp\gcpn_sb.exe
C:\Users\Таня\AppData\Local\Temp\GuardMailRu.exe
C:\Users\Таня\AppData\Local\Temp\MailRuUpdater.exe
C:\Users\Таня\AppData\Local\Temp\nsg5793.tmp.exe
C:\Users\Таня\AppData\Local\Temp\setup2012016172209.exe
C:\Users\Таня\AppData\Local\Temp\unzeta.exe
Reboot:
end

и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве

Fixlog.txt

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • S-e-r-s-h
      Автор S-e-r-s-h
      Добрый день. Хватанули троян, который зашифровал все документы таким образом: email-load180@aol.com.ver-CL 1.0.0.0.id-SBJKZCVMEGNQHJLOSVXZEGIMPSVXCEGJNQTU-02.09.2015 8@18@454361717.randomname-CNOCKUQNTOEVIVKQBSIWJZUKAQVPET.MGZ.cbf
      После заражения воспользовались восстановлением системы на предыдущий дату и проверили Kaspersky Virus Removal Tool 2015, а после, продленным Small Office Security. Вроде ничего не нашел.  Очень нужна ваша помощь. Как убедиться, что источника заразы больше нет и как расшифровать документы? CollectionLog-2015.09.07-11.35.zip
    • sidor
      Автор sidor
      Здравствуйте!
      Все как обычно, пришло письмо, якобы от налоговой, дальше открытие архива, без сохранения и проверки антивирусом.
      Результат-все файлы  MSO зашифрованы - названия начинаются с seven_legion@aol.com
      Что сделал:
      1. Прошелся по диску kav_rescue_10.
       по классификации каспера выявлено Win32.VBKryjetor.wes  в program files и в корневике системы.
      2. Удалил из автозагрузки окошко с предупреждением.
      3. Собрал логи.

         CollectionLog-2015.09.04-14.27
      Посмотрите, пожалуйста, может где еще дыры или зверье сидит?
       
      По поводу расшифровки: пробовал rectordecryptor и xoristdecryptor, не помогло.
      Может у кого есть дешифратор для моего случая? Плзз. А то девчонкам этим несчастным неделю на складе ревизию проводить....
       
      CollectionLog-2015.09.04-14.27.zip
    • Елена К
      Автор Елена К
      Получила письмо на почту, открыла прикрепленный файл, через пару часов на рабочем столе надпись "Твои файлы зашифрованы, отправь файл на почту Seven_legion2@aol.com ...."  Все файлы текстовые, все фото зашифрованы. Можно расшифровать фото?

      Прочитала предыдущее сообщение, сделала как там было написано, прикрепляю файлы. Очень надеюсь на помощь.
      CollectionLog-2015.09.05-22.02.zip
      Addition_05-09-2015_22-36-03.txt
      FRST_05-09-2015_22-36-03.txt
    • Klu4nik
      Автор Klu4nik
      Здравствуйте!
       
      Пользователь запустил файл из прикрепленного к письму с мэйл.ру архива wordpad.rar. Kaspersky WS не среагировал. Прошло шифрование, фото документы (много, важное), обои сменились на требование. После перезагрузки, KWS-ом автоматически был обнаружен троян: "Удалено троянская программа Trojan.Win32.Inject.vgcj C:\Program Files\explore.exe 27.08.2015 12:35:13".
       
      Спасибо за ваше время и желание помочь!
        CollectionLog-2015.08.27-13.23.zip
    • Арсен Омаров
      Автор Арсен Омаров
      Всем привет! Прошу Вашей помощи! Сегодня к моей сестре на почту пришло письмо по работе! Она открыла и запустила файл который..в общем во вложении прикрепляю фото рабочего стола на котором сообщение:
       Твои файлы зашифрованы, если хочешь все вернуть, отправь 1 зашифрованный файл на эту почту
      и т.д.
       
      так же высылаю логи..


      CollectionLog-2015.08.24-14.29.zip
×
×
  • Создать...